Documentazione legale
Informativa Privacy e
Cookie Policy
La presente informativa descrive il trattamento dei dati personali e l'uso dei cookie effettuato mediante l'uso dell'App e del servizio web di Verifica di DocGrabber.
Ultimo aggiornamento: 27/07/2026
Premessa
I dati personali dell'utente e i documenti generati nell'App vengono gestiti in locale in modo sicuro: le credenziali (SMTP, dati CIE) sono memorizzate nel Secure Storage (Keychain per iOS, Keystore per Android) con crittografia hardware. Salvo quanto indicato all'art. 3.1, in relazione al servizio di marcatura temporale, necessario alla funzione di certificazione dell'App, nessun ulteriore dato viene condiviso all'esterno senza che l'utente lo abbia appositamente previsto nelle impostazioni dell'App. Il servizio di verifica on-line costituisce uno strumento tecnico di controllo dell'integrità documentale e della validità del token crittografico associato al QR code presente nel PDF. Il servizio non è destinato all'archiviazione documentale né alla conservazione a norma del documento, per cui il documento caricato per la verifica viene solo letto per calcolare l’impronta e subito rimosso dalla memoria volatile.
L'eventuale file PDF caricato volontariamente dall'utente ai fini del confronto hash è trattato, in base all'implementazione applicativa attualmente disponibile, per il solo tempo strettamente necessario al calcolo dell'impronta SHA-256 e alla restituzione dell'esito della verifica. DocGrabber e il suo servizio di verifica on-line non conservano e non inviano in modo autonomo dati e documenti.
1. Titolare del trattamento
DocGrabber e il servizio di verifica on-line ad esso collegato, sono sviluppati da Giuliani Antonio Luca, Termoli (CB).
Per informazioni relative al progetto ovvero, nei limiti applicabili, per richieste concernenti il trattamento dei dati personali effettuato tramite il presente servizio, è possibile utilizzare il seguente recapito: contatti@docgrabber.it.
2. Oggetto e ambito del trattamento
La presente informativa disciplina, da un lato, il trattamento effettuato dal backend dell'App DocGrabber ai fini della generazione della marca temporale certificata, secondo quanto descritto all'art. 3.1; dall'altro, il servizio web di verifica dei documenti creati con DocGrabber, che consente in particolare di:
- •verificare la validità del token crittografico associato al QR code del documento PDF;
- •rendere visibili i metadati contenuti nel token, quali hash del documento, data e ora ufficiali di generazione, identificativo univoco della trasmissione e dati GPS, ove presenti;
- •confrontare l'hash SHA-256 di un PDF caricato volontariamente dall'utente con l'hash firmato nel token.
Il servizio ha natura esclusivamente tecnica e di supporto alla verifica. Esso non sostituisce strumenti di firma digitale qualificata, marca temporale qualificata o sistemi di conservazione a norma eventualmente richiesti dalla disciplina applicabile.
3. Categorie di dati trattati
3.1 Dati tecnici trattati durante la certificazione
Ai fini della generazione della marca temporale certificata (timestamp RFC 3161), il backend di DocGrabber trasmette a DigiCert, in qualità di Time Stamping Authority terza, esclusivamente l'impronta crittografica (hash SHA-256) del documento PDF generato, calcolata localmente. Non vengono trasmessi il contenuto del documento né dati identificativi dell'utente o del dispositivo. Tale trasmissione è automatica e necessaria al funzionamento della funzione di certificazione dell'App, e non è disattivabile dall'utente. Per informazioni sulle modalità di trattamento e conservazione dei dati da parte di DigiCert, si rimanda alla relativa Timestamp Practice Statement / CP-CPS pubblicata dal fornitore.
3.2 Dati contenuti nel token di verifica
In occasione dell'apertura del link di verifica generato dal QR code, il servizio tratta i dati contenuti nel token, che possono comprendere:
- •hash SHA-256 del documento PDF;
- •identità dell'autore dell'acquisizione (cognome e nome, codice fiscale, numero e scadenza CIE);
- •data e ora ufficiali di generazione del documento;
- •identificativo univoco della trasmissione;
- •coordinate GPS del luogo di acquisizione, ove disponibili.
3.3 Dati trattati in caso di caricamento volontario del PDF
Qualora l'utente si avvalga della funzione "Confronta con PDF originale", il servizio riceve il file PDF selezionato e, senza memorizzarlo lato server, quindi in modalità stream in memoria volatile, si limita a calcolarne l'impronta hash SHA-256, al solo fine di confrontarla con quella contenuta nel token di verifica.
3.4 Dati tecnici di navigazione
Nel corso del normale funzionamento del servizio possono essere trattati dati tecnici necessari all'erogazione del sito, quali indirizzo IP, data e ora della richiesta, informazioni sul browser o sul dispositivo utilizzato e log tecnici di sistema o di infrastruttura, per finalità di sicurezza, continuità operativa e diagnostica.
4. Finalità del trattamento e basi giuridiche
| Finalità del trattamento | Tipologia di dati | Base giuridica |
|---|---|---|
| Generazione della marca temporale certificata (RFC 3161) | Hash SHA-256 del documento | Esecuzione del servizio richiesto dall'utente (art. 6.1.b GDPR) e legittimo interesse del titolare a garantire la validità probatoria del documento (art. 6.1.f GDPR) |
| Verifica della validità del token e del QR code | Hash documento, data e ora, identificativo di trasmissione, eventuali dati GPS, identità dell'utente | Esecuzione della richiesta formulata dall'utente e legittimo interesse del titolare alla sicurezza e all'affidabilità del sistema |
| Confronto dell'hash del PDF caricato volontariamente | PDF selezionato dall'utente e relativo hash calcolato | Richiesta espressa dell'utente interessato alla verifica |
| Sicurezza informatica, prevenzione di abusi e continuità del servizio | Dati tecnici di accesso, connessione e log di funzionamento | Legittimo interesse del titolare alla protezione del servizio e delle relative infrastrutture |
5. Modalità del trattamento e principi applicati
- •la verifica del token avviene mediante validazione crittografica asimmetrica RS256;
- •il servizio espone unicamente i metadati strettamente pertinenti alla verifica del documento;
- •il confronto del PDF caricato avviene tramite calcolo dell'impronta SHA-256 del file trasmesso;
- •in base all'implementazione attualmente in esercizio, il servizio non è destinato all'archiviazione permanente del documento oggetto di verifica per cui, calcolato l'hash, il file viene scartato dopo una frazione di secondo senza procedere con il salvataggio.
Il trattamento è improntato ai principi di liceità, correttezza, trasparenza, minimizzazione, limitazione della finalità e protezione dei dati fin dalla progettazione e per impostazione predefinita (privacy by design e privacy by default).
6. Periodo di conservazione
Per quanto riguarda l'hash trasmesso a DigiCert ai fini della marcatura temporale (art. 3.1), i tempi di conservazione sono determinati autonomamente da DigiCert in qualità di Time Stamping Authority terza, secondo la propria Timestamp Practice Statement / CP-CPS. Il Titolare non conserva l'hash trasmesso oltre il tempo necessario all'invio della richiesta e alla ricezione del token di risposta.
Il servizio è progettato per non conservare stabilmente il contenuto del PDF caricato ai fini del confronto hash. Il file viene trattato per il solo tempo tecnico necessario all'elaborazione e alla restituzione dell'esito della verifica.
I metadati contenuti nel token sono trattati al momento dell'apertura del link di verifica. Il token crittografico, secondo l'attuale configurazione applicativa, presenta una validità temporale di 30 giorni dalla sua emissione ai fini della verifica automatizzata.
Restano impregiudicati gli eventuali tempi di conservazione dei log tecnici di sistema o di infrastruttura, ove previsti dal fornitore di hosting ovvero necessari per finalità di sicurezza, monitoraggio tecnico e continuità operativa.
7. Comunicazione dei dati e infrastruttura tecnica
I dati trattati tramite il servizio non sono oggetto di diffusione indiscriminata. Essi possono tuttavia transitare, nei limiti strettamente necessari, attraverso le componenti infrastrutturali e di rete indispensabili all'erogazione del servizio web.
L'hosting del progetto può essere affidato a infrastrutture cloud o a fornitori terzi specializzati nel deploy applicativo. In tali ipotesi, i relativi soggetti operano nei limiti delle rispettive funzioni tecniche e secondo le condizioni contrattuali e informative dagli stessi rese disponibili.
In particolare, ai fini della marcatura temporale, l'hash del documento è trasmesso a DigiCert in qualità di Time Stamping Authority, secondo quanto indicato all'art. 3.1.
8. Misure di sicurezza
Il progetto DocGrabber adotta misure tecniche coerenti con la finalità di tutela dell'integrità documentale e di riduzione dei rischi di alterazione, perdita di integrità e accesso non autorizzato ai dati trattati. Tra tali misure rientrano, in particolare:
- ✓l'utilizzo di hash SHA-256 ai fini della verifica dell'integrità del documento;
- ✓l'impiego di firma crittografica asimmetrica RS256 per la validazione del token;
- ✓la limitazione del trattamento ai soli dati necessari alla verifica tecnica;
- ✓l'assenza, lato applicazione di verifica, di una funzione destinata all'archiviazione permanente del PDF verificato.
9. Rapporto con l'app DocGrabber
La presente informativa concerne esclusivamente il servizio di verifica on-line e, limitatamente a quanto indicato all'art. 3.1, il trattamento effettuato dal backend dell'App ai fini della certificazione. L'applicazione mobile DocGrabber effettua ulteriori trattamenti in relazione all'acquisizione del documento, alla generazione del PDF, alla trasmissione via e-mail, alla generazione del QR code e alla gestione dei log locali sul dispositivo, la cui gestione è sotto il completo controllo dell'Utente, che può decidere in ogni momento di condividere, trasmettere o eliminare il dato, fatta eccezione per la trasmissione automatica dell'hash alla Time Stamping Authority di cui all'art. 3.1, necessaria alla funzione di certificazione e non disattivabile.
In base alla documentazione e al codice del progetto, il PDF generato può contenere nel footer dati quali hash, data e ora ufficiali, coordinate GPS e identificativo univoco della trasmissione; l'e-mail di trasmissione può altresì includere ulteriori informazioni tecniche di dispositivo e di rete. Tali trattamenti, pur appartenendo al medesimo ecosistema applicativo, restano distinti da quelli disciplinati negli articoli che precedono, riferiti al servizio di verifica on-line e, per la sola trasmissione dell'hash alla Time Stamping Authority, al backend dell'App di cui all'art. 3.1.
10. Diritti degli interessati
Nei casi previsti dalla normativa applicabile in materia di protezione dei dati personali, l'interessato potrà esercitare, ricorrendone i presupposti, i diritti di accesso, rettifica, cancellazione, limitazione del trattamento, opposizione e portabilità, nonché proporre reclamo all'Autorità Garante per la protezione dei dati personali.
Per richieste inerenti al trattamento effettuato tramite il servizio di verifica on-line è possibile utilizzare il seguente recapito: contatti@docgrabber.it.
11. Che cosa sono i Cookie
I cookie sono stringhe di testo di piccole dimensioni che i siti visitati dall'utente inviano al suo terminale (solitamente al browser), dove vengono memorizzati per essere poi ritrasmessi agli stessi siti alla successiva visita del medesimo utente. Questo sito utilizza cookie tecnici e statistici per migliorare l'esperienza di navigazione e per fini tecnici legati alla verifica dei documenti.
12. Tipologie di cookie utilizzate
12.1 Cookie tecnici (Necessari)
Questi cookie sono essenziali per il corretto funzionamento del sito e per consentire la navigazione. Senza di essi, alcune funzionalità (come la procedura di verifica dell'hash del documento) potrebbero non funzionare correttamente. Ai sensi della normativa vigente, per l'installazione di tali cookie non è richiesto il preventivo consenso degli utenti.
12.2 Cookie analitici e statistici
Il sito si avvale o si riserva di avvalersi di strumenti di analisi statistica (come Google Analytics con IP anonimizzato) per raccogliere informazioni in forma aggregata sul numero degli utenti e su come questi visitano il sito. Tali cookie sono trattati come tecnici in quanto i dati sono raccolti in forma anonima e utilizzati esclusivamente per ottimizzare le prestazioni del servizio.
12.3 Cookie di terze parti
Durante la navigazione su www.docgrabber.it, l'utente potrebbe interagire con link o pulsanti che rimandano a piattaforme esterne (es. Apple App Store o Google Play Store). Queste terze parti potrebbero installare cookie sul terminale dell'utente. Il Titolare non ha controllo su tali tracciamenti; per maggiori informazioni, si invita a consultare le policy privacy dei rispettivi fornitori terzi.
13. Come gestire o disabilitare i cookie
È possibile gestire le preferenze relative ai cookie direttamente all'interno delle impostazioni del proprio browser. È possibile eliminare i cookie installati in passato e disabilitare l'installazione di nuovi cookie. Le procedure variano a seconda del browser utilizzato:
Clausola finale di aggiornamento
La presente informativa è redatta sulla base delle funzionalità risultanti dal codice e dalla documentazione del progetto alla data sopra indicata. Eventuali evoluzioni del servizio, integrazioni funzionali o modifiche dell'infrastruttura tecnica potranno rendere necessario l'aggiornamento del presente testo.